Уразливість Stored XSS у плагіні StatCounter для WordPress до версії 2.1.1

Stored XSS у плагіні StatCounter для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2026-6275CVSS 6.4Web

Уразливість Stored XSS у плагіні StatCounter для WordPress до версії 2.1.1

Stored XSS у плагіні StatCounter для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
22.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StatCounter для WordPress версій до 2.1.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування імені автора поста у JavaScript-контексті. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді постів.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами автора впроваджувати шкідливий код, що виконується у браузерах відвідувачів сайту, включно з неавторизованими користувачами. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на довіру користувачів і безпеку вебресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна StatCounter і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки